Guide RGPD · Article 25

Privacy by design : la protection des données dès la conception et par défaut

Le privacy by design consiste à intégrer la protection des données dans un traitement dès sa conception, plutôt que de la plaquer à la fin. L'article 25 du RGPD en fait une obligation, complétée par la protection par défaut. Ce chapitre explique ce qu'elles exigent, d'après le texte et les lignes directrices du Comité européen de la protection des données, et comment le délégué à la protection des données (DPO) et le responsable de la sécurité des systèmes d'information (RSSI) les intègrent aux projets et aux achats.

Mis à jour le · 9 min de lecture

Article du RGPD
25
Référence
Lignes directrices CEPD 4/2019
Concerne
Tous les responsables du traitement
Chapitres du guide
  1. Le RGPD pour le RSSI et le DPO
  2. Le DPO
  3. Article 28 : le sous-traitant
  4. Le registre des traitements
  5. Privacy by design (art. 25)
  6. Anonymisation et pseudonymisation
  7. Glossaire RGPD

En bref

  1. Le privacy by design est appelé dans le RGPD protection des données dès la conception ; le privacy by default, protection des données par défaut. Les deux figurent à l'article 25.

  2. Dès la conception : choisir des mesures techniques et organisationnelles qui appliquent effectivement les principes du RGPD, au moment de définir les moyens du traitement puis pendant toute sa durée.

  3. Par défaut : seules les données nécessaires à chaque finalité sont traitées, en jouant sur quatre leviers : quantité collectée, étendue du traitement, durée de conservation et accessibilité.

  4. Le choix des mesures tient compte de l'état des connaissances, notion évolutive, du coût, du contexte et des risques pour les personnes. Le coût ne justifie jamais l'absence de protection.

  5. L'obligation vise le responsable du traitement, mais les lignes directrices du CEPD l'invitent à l'exiger de ses prestataires dès l'appel d'offres et encouragent les éditeurs à l'appliquer à leurs produits.

Qu'est-ce que le privacy by design ?

L'expression anglaise privacy by design désigne une démarche simple dans son principe : la protection de la vie privée se pense en même temps que le produit ou le service, comme une exigence de conception, et non comme une couche ajoutée avant la mise en production. Le RGPD l'a transformée en obligation juridique sous le nom de protection des données dès la conception, et l'a complétée par la protection des données par défaut (privacy by default).

Pour un RSSI, la logique est familière : c'est l'équivalent, pour les droits des personnes, de la sécurité dès la conception (security by design). Les deux démarches gagnent à être menées ensemble, avec les mêmes jalons de projet.

Ce que dit l'article 25

L'article 25 du RGPD, reformulé
ParagrapheObligation
§ 1 : dès la conceptionLe responsable met en œuvre, au moment de déterminer les moyens du traitement et pendant le traitement lui-même, des mesures techniques et organisationnelles appropriées (la pseudonymisation est citée en exemple) pour appliquer effectivement les principes de protection des données, comme la minimisation, et intégrer les garanties nécessaires. Il tient compte de l'état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement, et des risques pour les personnes.
§ 2 : par défautPar défaut, seules les données nécessaires à chaque finalité précise sont traitées : cela vaut pour la quantité de données collectées, l'étendue du traitement, la durée de conservation et l'accessibilité. En particulier, les données ne doivent pas être rendues accessibles à un nombre indéterminé de personnes sans intervention de la personne concernée.
§ 3 : certificationUne certification approuvée au titre de l'article 42 peut servir à démontrer le respect des deux paragraphes précédents.

La protection dès la conception, d'après le CEPD

Le Comité européen de la protection des données (CEPD) a précisé l'article 25 dans ses lignes directrices 4/2019, dont la version définitive a été adoptée le 20 octobre 2020. Quatre idées structurent le texte.

  • L'efficacité avant tout. Une mesure ne compte que si elle produit l'effet attendu. Le responsable doit pouvoir le démontrer, par exemple avec des indicateurs de performance.
  • L'état des connaissances est une notion dynamique. Une mesure acceptable il y a cinq ans peut ne plus l'être : il faut suivre les évolutions techniques et organisationnelles, en s'appuyant notamment sur les normes et certifications reconnues.
  • Le coût est un facteur, pas une excuse. Il peut orienter le choix entre plusieurs mesures efficaces, mais ne justifie pas de renoncer à une protection adaptée au risque.
  • Le moment compte. L'obligation s'applique dès la définition des moyens (choix d'un logiciel, d'un prestataire, d'une architecture) et pendant toute la vie du traitement, y compris pour les systèmes antérieurs au RGPD.

Le CEPD décline ensuite chaque principe de l'article 5 en « éléments clés » à mettre en œuvre. En voici une sélection, utile comme liste de questions en revue de conception :

Exemples d'éléments clés par principe, d'après les lignes directrices 4/2019 du CEPD
PrincipeÉléments clés à prévoir dès la conception
TransparenceInformation claire, accessible au bon moment, présentée par niveaux de détail.
LicéitéUne base légale pertinente pour chaque traitement ; retirer son consentement aussi simplement que le donner.
LoyautéRespect de l'autonomie des personnes, aucune interface trompeuse, pas de discrimination.
Limitation des finalitésFinalités fixées avant la conception, réexamen régulier, garde-fous contre les réutilisations.
MinimisationSe passer de données quand c'est possible, pseudonymiser, agréger, limiter les accès.
ExactitudeSources fiables, vérification avec la personne, correction rapide et sans propagation des erreurs.
Limitation de la conservationProcédures automatisées de suppression ou d'anonymisation, durées justifiées.
Intégrité et confidentialitéGestion des accès, sécurité des transferts et du stockage, sauvegardes, gestion des incidents.

La protection par défaut : les quatre leviers

La protection par défaut porte sur les réglages initiaux d'un traitement, ceux qui s'appliquent si personne ne change rien. Le principe : le réglage le plus protecteur est le point de départ, et c'est à la personne (ou à une décision justifiée du responsable) d'aller au-delà.

Quatre curseurs, chacun réglé au départ sur « maximum », glissent vers « nécessaire ». Quantité, données collectées : identité, date de naissance, contact, pas de numéro de sécurité sociale. Étendue, usages des données : les rendez-vous et les comptes rendus, aucun autre usage. Durée, conservation : compte supprimé après une période d'inactivité définie. Accessibilité, qui voit les données : l'équipe qui soigne le patient, puis un accès réduit après sa sortie, le curseur descendant en deux temps. En bas : réglage par défaut, le plus protecteur ; portail patient, exemple fictif.
Quatre curseurs à régler au plus juste pour chaque finalité : la quantité de données, l'étendue du traitement, la durée de conservation et l'accessibilité.
Les quatre dimensions de la protection par défaut, avec les exemples du CEPD
LevierQuestion à se poserExemple tiré des lignes directrices
QuantitéChaque champ collecté est-il nécessaire à la finalité ?Une librairie en ligne n'a pas besoin de la date de naissance pour une commande, ni de l'adresse postale pour un livre numérique.
ÉtendueLes données servent-elles seulement à ce pour quoi elles ont été collectées ?Les données d'un service ne sont pas réutilisées par défaut pour d'autres traitements.
DuréeLes données sont-elles supprimées ou anonymisées dès qu'elles ne sont plus utiles ?Une société de transport ne garde que des trajets agrégés, sans l'identifiant du titre de transport.
AccessibilitéQui peut voir les données, et l'accès se réduit-il quand le besoin disparaît ?À l'hôpital, l'accès au dossier est limité au personnel qui prend en charge le patient, puis restreint après sa sortie.

Intégrer le privacy by design dans les projets

La meilleure façon de respecter l'article 25 est de l'inscrire dans la méthode de conduite de projet, avec des jalons où le DPO et le RSSI interviennent ensemble. Voici une trame possible :

Jalon du projetQuestions protection des donnéesLivrable
Expression du besoinQuelles finalités ? Quelles données sont vraiment nécessaires ? Une analyse d'impact est-elle requise ?Fiche de registre en projet, examen du besoin d'une analyse d'impact (AIPD)
Choix de la solution et achatLe produit permet-il de régler les durées, les accès, les exports ? Le prestataire offre-t-il des garanties suffisantes ?Exigences dans le cahier des charges, contrat article 28
Conception détailléeRéglages par défaut, pseudonymisation, cloisonnement des accès, purge automatique, information des personnesDossier de conception, analyse de risques
RecetteLes réglages par défaut sont-ils les plus protecteurs ? La purge fonctionne-t-elle ? Les droits peuvent-ils être exercés ?Cahier de tests intégrant ces contrôles
Mise en serviceLes risques résiduels sont-ils acceptés par le responsable ?Décision de mise en service, homologation le cas échéant
ExploitationLes mesures restent-elles efficaces et à l'état de l'art ? Les usages ont-ils dérivé ?Revue périodique, mise à jour du registre

Le CEPD insiste sur le rôle des achats : intégrer les exigences de protection des données dans les appels d'offres et les contrats évite de découvrir trop tard qu'un produit ne permet pas, par exemple, de purger les données ou de restreindre les accès. Pour l'appréciation des risques sécurité, le RSSI peut s'appuyer sur une méthode comme EBIOS RM et sur sa PSSI.

Démontrer sa conformité à l'article 25

Comme pour le reste du RGPD, il ne suffit pas d'avoir bien fait : il faut pouvoir le montrer. Les traces utiles sont les comptes rendus des revues de conception, les exigences du cahier des charges, les analyses d'impact, les réglages par défaut documentés, les tests de recette, et les indicateurs suivis dans le temps (taux de comptes purgés, nombre d'habilitations revues, délais de réponse aux demandes de droits). Un manquement à l'article 25 relève du plafond d'amende de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.

Questions fréquentes

Que veut dire privacy by design ?

Privacy by design signifie « protection de la vie privée dès la conception ». Le RGPD parle de protection des données dès la conception : intégrer les principes de protection des données dans un traitement au moment où on le conçoit et pendant toute sa durée, plutôt que de les ajouter après coup.

Protection dès la conception et protection par défaut : qu'est-ce qui les distingue ?

Le privacy by design porte sur la conception du traitement : choisir des mesures qui appliquent effectivement les principes du RGPD. Le privacy by default porte sur les réglages initiaux : par défaut, seules les données nécessaires sont collectées, utilisées, conservées et rendues accessibles. Les deux figurent à l'article 25 et se complètent.

Une entreprise peut-elle se passer du privacy by design ?

Non. L'article 25 du RGPD s'impose à tous les responsables du traitement, quelle que soit leur taille. Un manquement peut être sanctionné d'une amende allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.

Les éditeurs de logiciels sont-ils concernés par l'article 25 ?

L'article 25 vise le responsable du traitement. Mais le CEPD encourage les éditeurs et fabricants à appliquer la protection des données dès la conception à leurs produits, et recommande aux responsables de l'exiger dans leurs appels d'offres et leurs contrats. Un éditeur qui agit comme sous-traitant doit en outre aider son client à respecter ses obligations.

Faut-il une AIPD pour appliquer le privacy by design ?

Pas toujours. L'analyse d'impact (AIPD) est l'un des outils du privacy by design : menée avant la mise en œuvre d'un traitement à risque élevé, elle sert à choisir les mesures qui réduiront ce risque. Mais l'article 25 s'applique à tous les traitements, y compris ceux qui n'exigent pas d'analyse d'impact.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.